Vårdguide · 8 min
ENISA:s upphandlingsriktlinjer för sjukhusens cybersäkerhet: så bedömer du dina leverantörer
Den 22 juli 2026 publicerade ENISA uppdaterade upphandlingsriktlinjer för cybersäkerhet hos sjukhus och vårdgivare, en av de första leveranserna i EU:s handlingsplan för sjukhusens cybersäkerhet. De gör leverantörernas cybersäkerhet till en formell del av inköpet: krav på leverantörer, en praktisk checklista och kontroller över hela upphandlingens livscykel. Vården är en väsentlig NIS2-sektor, så detta läggs ovanpå skyldigheten i artikel 21.2 d att hantera leveranskedjerisk. Denna guide omvandlar riktlinjerna till konkreta steg för att bedöma en leverantör före och efter avtal.
Viktiga punkter
- • ENISA förväntar sig att cybersäkerhet byggs in i varje fas av upphandlingen, inte klistras på efteråt.
- • Kärnan är att bedöma en leverantörs säkerhet innan du skriver på och övervaka den under hela avtalstiden.
- • Det mesta av bedömningen kan göras utifrån publika signaler, med ett dokumenterat beslut och ett bevisspår.
Vad ENISA publicerade, och varför det spelar roll
Upphandlingsriktlinjerna är en av de första leveranserna i EU:s handlingsplan för sjukhusens cybersäkerhet, som lanserades 2025, och kommer tillsammans med ett nytt europeiskt stödcentrum för cybersäkerhet för vårdgivare. De anger cybersäkerhetskrav på leverantörer, lyfter fram de produkter och tjänster där säkerhet betyder mest och ger en praktisk checklista över upphandlingens livscykel. Eftersom sjukhus och vårdgivare är väsentliga entiteter under NIS2 kompletterar detta skyldigheten i artikel 21.2 d att identifiera och hantera risken som dina leverantörer bär: riktlinjerna beskriver hur det görs vid inköpet och löpande därefter.
Officiell källa: ENISA — upphandlingsriktlinjer för sjukhus och vårdgivare — publicerade 22 juli 2026, en av de första leveranserna i EU:s handlingsplan för sjukhusens cybersäkerhet. Granskad 22 juli 2026.
Cybersäkerhet över hela upphandlingens livscykel
Riktlinjerna täcker varje fas, från att ange krav till att driva avtalet. Dessa fem steg översätter det till vad man faktiskt ska bedöma om en leverantör, och det mesta använder information du får utan någon åtkomst till leverantörens system.
Ange leverantörens cybersäkerhetskrav före upphandlingen
Bestäm den grundnivå en leverantör måste uppfylla innan du bjuder in anbud: e-postautentisering, kryptering, sårbarhetshantering, incidentanmälan och bevisförväntningar. Att skriva ner det gör 'lita på oss' till mätbara kriterier som du kan poängsätta varje anbudsgivare mot.
Bedöm kandidater utifrån innan du skriver på
Kontrollera före avtal leverantörens publika säkerhetsställning: e-postförfalskning (SPF/DMARC), certifikathygien, internetexponerade system och eventuell exponering av läckta uppgifter. Denna föravtalsgranskning flaggar högriskleverantörer medan du fortfarande kan välja en annan, utan åtkomst till deras system.
Skriv in säkerheten i avtalet
Omvandla kraven till klausuler: åtgärderna leverantören måste upprätthålla, rätten till bevis, tidsfrister för intrångsanmälan och underleverantörers skyldigheter. Här blir ENISA:s krav på leverantörer verkställbara i stället för önskvärda.
Övervaka löpande, inte en gång
En leverantör som såg felfri ut vid signering driver: ett certifikat går ut, ett nytt system exponeras, uppgifter läcker. Riktlinjerna täcker hela livscykeln av en anledning. Kontinuerlig extern övervakning håller ställningen ärlig under hela avtalstiden, i stället för en åldrande ögonblicksbild.
Dokumentera beslutet och bevara bevisen
Dokumentera go/no-go-beslutet, de kontrollerade kraven och bevisen bakom. För en väsentlig entitet är detta både god upphandling och det ansvarsspår NIS2 förväntar sig: du kan visa vad du bedömde, när och varför du accepterade eller avvisade en leverantör.
Se hur du och dina leverantörer faktiskt presterar
7 dagars gratis · inget kreditkort · avsluta när som helst
Hur norppa operationaliserar detta
norppa byggdes för just denna leveranskedjeskyldighet. Det bedömer en kandidatleverantörs externa säkerhetsställning innan du skriver på (ett föravtalsutlåtande utan att förbruka en övervakningsplats), registrerar go/no-go-upphandlingsbeslutet med en motivering, skickar ett strukturerat frågeformulär om de krav leverantörer måste intyga, och övervakar sedan varje leverantör löpande via över 100 automatiska kontroller, och kopplar varje fynd till relevant NIS2-artikel. Resultatet är det dokumenterade bevisspåret över hela livscykeln som ENISA:s riktlinjer beskriver, utan ett IT-projekt eller åtkomst till leverantörens system.
Vanliga misstag
- ✕Att behandla säkerhet som en engångsruta vid onboarding, när riktlinjerna täcker hela avtalslivscykeln.
- ✕Att skriva 'måste vara säkert' i en upphandling utan mätbara, kontrollerbara kriterier.
- ✕Att bara bedöma leverantörens frågeformulärssvar, aldrig den externa verkligheten bakom dem.
- ✕Att inte föra någon dokumentation om varför en leverantör accepterades, utan ansvarsspår för revisorer eller tillsyn.
Bedöm en vårdleverantör innan du skriver på
Se en exempelrapport om en leverantör (fynd, NIS2-koppling och evidens) på två minuter.
7 dagars gratis · inget kreditkort · avsluta när som helst
Relaterade guider
Så uppfyller du NIS2: en steg-för-steg-färdplan
Stegen till NIS2-efterlevnad i ordning: bekräfta omfattning, registrera dig, ledningens ansvar (art. 20), åtgärderna i art. 21.2, leveranskedjesäkerhet, incidentrapportering (art. 23) och löpande, styrkt säkring.
Vem omfattas av NIS2? Väsentliga och viktiga aktörer, sektorer och storlekströsklar
Avgör om NIS2 gäller dig: de två nivåerna, sektorerna i bilaga I/II, storlekströsklarna, storleksoberoende undantag och hur leveranskedjan drar in dig även utan utpekning.
NIS2 för leverantörer: du är inte utpekad, men dina kunder är det
De flesta företag utpekas aldrig enligt NIS2, men många måste ändå följa den. Hur en omfattad kunds leveranskedjeskyldighet (artikel 21.2 d) flödar ner till dig, vad de begär och hur du svarar trovärdigt.
NIS2 och leveranskedjekravet: vad det innebär i praktiken
NIS2 kräver att väsentliga och viktiga aktörer bedömer cyberriskerna i sina leveranskedjor. Leverantörstierning, fjärdepartsrisk, Art. 23-anmälan och vad revisorer letar efter.
Så sker ett intrång 2026: din externa yta och din leverantörskedja
Attackkedjan 2026 steg för steg — stulna inloggningsuppgifter, utnyttjade edge-enheter, e-postförfalskning — på både din egen externa yta och dina leverantörers, och var norppa.io bryter kedjan.
Leverantörens cyberriskbedömning: vad automatiserad NIS2-övervakning kontrollerar
Alla kontrollkategorier förklaras: ransomware, dark web-läckor, TLS/DNSSEC, cookie-säkerhet, CVE/EPSS, sanktioner, MX-svartlistor och SAQ. Fyndens livscykel och NIS2-artikelmappning.
NIS2 Art. 21(2): säkerhetschecklista för leverantörer
Checklista för inköps- och säkerhetsteam: vad man ska fråga, vilka bevis man ska samla in och hur man reagerar när en leverantör brister. Inkluderar förslag på styrkande dokument.
NIS2-leverantörsenkät (SAQ): vad du ska fråga, hur du poängsätter och en gratis mall
Vad du ska fråga leverantörer enligt art. 21.2 d, hur du poängsätter svar och hanterar brister, varför självdeklaration behöver verifieras, plus en gratis enkätmall.
NIS2-incidentrapportering: 24- och 72-timmarsfristerna förklarade
Vad som är en betydande incident, tidslinjen i artikel 23 (24-timmars tidig varning, 72-timmars anmälan, slutrapport på en månad) och när en leverantörs incident blir din skyldighet.
NIS2 och ledningens ansvar: vad styrelse och ledning måste veta
Vad NIS2 förväntar sig av ledningsorganet: godkännande- och tillsynsplikt, personligt ansvar (art. 20), utbildning, styrelse-KPI:er och sanktionerna enligt art. 34.
ISO 27001 och NIS2: vad ditt LIS redan täcker, och luckorna det inte gör
Om du har ISO 27001: vad som förs över till NIS2 och inte (lagstadgad incidentrapportering, ledningens ansvar, registrering och kontinuerlig leveranskedjesäkring) och hur du täpper till luckan.
NIS2-böter och sanktioner: hur mycket, vem är ansvarig och hur du undviker dem
Vad NIS2-sanktioner är: taken i artikel 34 (10 M€ / 2 % för väsentliga, 7 M€ / 1,4 % för viktiga aktörer), ledningens personliga ansvar (art. 20, art. 32), icke-monetära åtgärder och hur du undviker dem.
NIS2 vs DORA: hur de skiljer sig, var de överlappar och vilken som gäller dig
Hur de två EU-regelverken skiljer sig och överlappar, varför DORA är lex specialis för finansiella enheter, vilken som gäller dig, och vad båda innebär för tredjepartsrisk.
GDPR vs NIS2: överlapp, skillnader och när en incident utlöser båda
Hur GDPR och NIS2 skiljer sig och överlappar, när en incident utlöser båda (GDPR art. 33 72 h till tillsynsmyndigheten vs NIS2 art. 23 24 h/72 h/en månad till CSIRT), art. 35-samarbetet och förbudet mot dubbel sanktion, och vad båda innebär för leverantörsgranskning.
EU:s cyberresiliensförordning (CRA): omfattning, tidslinje och vad den betyder för din leveranskedja
Vad CRA kräver, dess stegvisa datum (i kraft 2024, rapportering sep 2026, full efterlevnad dec 2027), vem som omfattas och varför ren SaaS ofta inte gör det, hur den kompletterar NIS2 och vad den betyder för upphandling och leverantörsgranskning.
EU:s AI-förordning: risknivåer, tidslinjen och vad tillhandahållare av AI i drift måste göra (artikel 26)
Vad EU:s AI-förordning kräver: risknivåerna, de stegvisa datumen (i kraft 2024, förbjudet feb 2025, GPAI aug 2025, hög risk aug 2026), skyldigheterna i drift enligt art. 26, hur den staplas med NIS2 och GDPR, och vad den betyder för AI-upphandling.
NIS2:s införlivandestatus: i vilka EU-länder den gäller
Vilka av de 27 EU-medlemsstaterna som skrivit in NIS2 i nationell lag och vilka som ännu slutför, och varför skillnaderna ändå når din leveranskedja.
NIS2 leverantörsavtalsklausuler: vad du bör kräva av dina leverantörer
Avtalsklausulerna som gör NIS2:s leveranskedjeskyldighet verkställbar: säkerhetsnivå, anmälningsfönster, bevis- och granskningsrätt, vidareföring till underleverantörer, och löpande verifiering.
Din externa säkerhetsställning under NIS2: vad leverantörer och kunder ser
De publikt synliga signaler som kunder bedömer enligt NIS2 art. 21.2 d: e-postförfalskning (SPF/DMARC), certifikathygien, internetexponerade system och läckta uppgifter, varför var och en spelar roll och hur du kontrollerar och åtgärdar dem.
Använder dina leverantörer AI? NIS2:s leverantörsrisk möter EU:s AI-förordning
Leverantörer bäddar allt oftare in AI i tjänster du är beroende av, och deras leverantörer likaså. Var leverantörers och n:te partens AI skapar risk enligt NIS2 art. 21.2 d och AI-förordningen, vad du ska bedöma och hur du behåller överblicken.
Leverantörsimitation och vd-bedrägeri (BEC): e-postförfalskning, DMARC och NIS2
En av de vanligaste leveranskedjeattackerna kräver inget intrång: förfalskad e-post som styr om en betalning eller stjäl data. Hur BEC och leverantörsimitation fungerar, vilka SPF-, DKIM- och DMARC-inställningar som stoppar dem, och hur det passar in i NIS2 art. 21.2 d.
Senast granskad: 19 juni 2026
Den här guiden är allmän information om EU-rätt, inte juridisk rådgivning. NIS2 träder i kraft genom varje EU-medlemsstats nationella genomförandelag, som kan skilja sig i detalj. Verifiera de skyldigheter som gäller dig med din behöriga myndighet eller juridiska rådgivare.